Skip to content
Fuite de donnéesRésolu

Fuite de données Wattpad (2020)

Mi-2020, la plateforme d'histoires créées par les utilisateurs Wattpad a subi une fuite exposant environ 268,8 millions d'enregistrements, dont des noms, adresses e-mail, dates de naissance et mots de passe hachés en bcrypt. La base a d'abord été vendue en privé, puis diffusée gratuitement sur un forum de piratage.

Victime
Wattpad
données
268.8M
utilisateurs
268.8M

Mi-2020, la plateforme d'histoires créées par les utilisateurs Wattpad, basée à Toronto, a subi l'une des plus importantes fuites de données grand public de l'année, avec environ 268,8 millions d'enregistrements dérobés de sa base d'utilisateurs et finalement diffusés gratuitement en ligne.

Ce qu'il s'est passé

En juin 2020, des attaquants ont exfiltré une copie de la base d'utilisateurs de Wattpad. Les données ont d'abord circulé en privé dans les milieux cybercriminels, à un prix annoncé de plus de 100 000 dollars. Mi-juillet 2020, la base avait été plus largement partagée, et des médias spécialisés comme BleepingComputer ont rendu l'incident public le 15 juillet. Peu après, l'ensemble du jeu de données a été publié gratuitement sur un forum de piratage populaire, garantissant sa large redistribution.

Le groupe ShinyHunters a été associé à la fuite, bien qu'il ait affirmé que la version qu'il détenait contenait les sels (salts) des mots de passe alors que la copie diffusée publiquement n'en contenait pas — une divergence qui a alimenté le débat sur la circulation des données dans le marché clandestin.

Données exposées

L'analyse de Flashpoint et d'autres a évalué le dump à environ 268 765 495 enregistrements uniques. Les champs exposés comprenaient :

  • Noms et noms d'utilisateur
  • Adresses e-mail et IP
  • Dates de naissance et genres
  • Données de localisation géographique
  • Biographies de profil, liens vers les réseaux sociaux et URL de sites web
  • Mots de passe stockés sous forme de hachages bcrypt

Notamment, le jeu de données contenait près de 3 millions de comptes liés à des adresses e-mail .mil, suscitant des inquiétudes quant à l'exposition d'utilisateurs affiliés à l'armée américaine. Comme les mots de passe étaient protégés par bcrypt — un algorithme de hachage lent et salé —, le cassage des identifiants était nettement plus difficile que pour les fuites utilisant des hachages rapides comme MD5 ou SHA-1 non salés.

Impact

La fuite a exposé un volume important de données personnelles qui, même sans mots de passe facilement réversibles, ont alimenté des campagnes de hameçonnage, de credential-stuffing et d'ingénierie sociale. Les combinaisons e-mail/date de naissance/localisation sont précieuses pour la fraude ciblée. Wattpad a confirmé enquêter, a invité les utilisateurs concernés à réinitialiser leurs mots de passe, et le jeu de données a été intégré à Have I Been Pwned, où les utilisateurs pouvaient vérifier leur exposition. Une proposition de recours collectif a suivi aux États-Unis.

Pourquoi c'est important

Wattpad illustre un cycle de vie désormais familier des méga-fuites : vente privée discrète, brève distribution payante, puis diffusion publique gratuite qui ancre définitivement les données dans l'écosystème criminel. C'est aussi une demi-réussite côté défense — l'usage de bcrypt par Wattpad a fait résister les hachages de mots de passe au cassage de masse, limitant l'issue la plus dommageable même si le reste des données de profil s'est répandu sans contrôle. Pour une plateforme dont la base d'utilisateurs est jeune, l'exposition des dates de naissance et des données de localisation comportait un risque accru pour la vie privée.

Chronologie

  1. La base d'utilisateurs de Wattpad est exfiltrée et proposée à la vente privée sur des canaux cybercriminels.

  2. Des chercheurs observent un acteur partageant la base Wattpad compromise, initialement piratée en juin 2020.

  3. BleepingComputer et d'autres médias rapportent la fuite ; les données sont vendues pour plus de 100 000 dollars.

  4. La base complète est diffusée gratuitement sur un forum de piratage public, où elle est largement redistribuée.

  5. Flashpoint analyse le dump et dénombre environ 268,8 millions d'enregistrements uniques, dont près de 3 millions d'adresses liées au domaine .mil.

  6. Wattpad confirme enquêter sur l'incident et force la réinitialisation des mots de passe ; la fuite est ensuite intégrée à Have I Been Pwned.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Wattpad
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/wattpad-data-breach-exposes-account-info-for-millions-of-users/
  3. flashpoint.iohttps://flashpoint.io/blog/wattpad-hack/
  4. betakit.comhttps://betakit.com/wattpad-investigating-reported-massive-data-breach-of-user-records/

Incidents liés

Fuite de donnéesRésolu

Fuite de données Shopper+ (2020)

En mars 2023, le « centre commercial en ligne du Canada » Shopper+ a divulgué une fuite de données découverte sur un forum de piratage public. La fuite remontait à septembre 2020 et incluait 878 000 enregistrements de clients avec des adresses e-mail et physiques, des noms, des numéros de téléphone et, dans certains cas, des genres et des dates de naissance.

Victim
Shopper+
Records
878.3K
Fuite de donnéesRésolu

Fuite de données MEO (2020)

Début 2023, un corpus de données provenant de l'entreprise de masques néo-zélandaise MEO a été découvert. Datant de décembre 2020, les données contenaient plus de 8 000 enregistrements de clients, dont des noms, des adresses, des numéros de téléphone et des mots de passe stockés sous forme d'empreintes MD5 Wordpress.

Victim
MEO
Records
8.2K
Fuite de donnéesRésolu

Fuite de données NetGalley (2020)

En décembre 2020, le site de promotion de livres NetGalley a subi une fuite de données. L'incident a exposé 1,4 million d'adresses e-mail uniques ainsi que des noms, des noms d'utilisateur, des adresses postales et IP, des numéros de téléphone, des dates de naissance et des mots de passe stockés sous forme d'empreintes SHA-1 salées.

Victim
NetGalley
Records
1.4M
Fuite de donnéesRésolu

Fuite de données DriveSure (2020)

En décembre 2020, le prestataire de services pour concessionnaires automobiles DriveSure a subi une fuite de données. L'incident a entraîné le téléchargement de 26 Go de données, partagées ensuite sur un forum de piratage. Les informations personnelles concernées comprenaient 3,6 millions d'adresses e-mail uniques, des noms, des numéros de téléphone et des adresses postales.

Victim
DriveSure
Records
3.7M